Le Royaume-Uni permet à 23 millions d'utilisateurs de GOV.UK One Login de se connecter par passkey au lieu du mot de passe et du code SMS
Le Royaume-Uni a ouvert les passkeys à tous les titulaires d'un compte GOV.UK One Login, l'identifiant unique utilisé pour les impôts, la retraite d'État, le renouvellement du permis de conduire et les aides à la garde d'enfants. Depuis le 14 septembre, les plus de 23 millions d'utilisateurs du système peuvent remplacer le mot de passe et le code reçu par SMS par le scan du visage, l'empreinte digitale ou le code PIN qui déverrouillent déjà leur téléphone. Selon le gouvernement, l'essai mené auprès de 300 000 personnes s'est assez bien passé pour que près d'une connexion quotidienne sur dix passe déjà par un passkey, et chacune d'elles économise un SMS : environ 600 livres par jour. Le mot de passe reste possible et, contrairement à l'impression que donne l'annonce, le guide explique bien ce qui se passe quand on perd son téléphone.
En bref
- Un passkey est une paire de clés cryptographiques que votre téléphone ou votre ordinateur crée pour un seul site ; la moitié privée ne quitte jamais le gestionnaire d'identifiants de l'appareil et ne peut pas être saisie sur une fausse page, ce qui vaut au procédé la mention « hautement résistant au hameçonnage » du National Cyber Security Centre.
- Il faut un verrouillage d'écran et un appareil récent (iOS 16, Android 10, Windows 10 ou macOS 13 et plus) ; la clé est enregistrée dans Mots de passe d'Apple ou dans le Gestionnaire de mots de passe de Google et se synchronise de là sur vos autres appareils.
- La solution de repli demeure : si le passkey ne fonctionne pas ou si le téléphone a disparu, on se connecte avec le mot de passe et un code de sécurité, puis on supprime l'ancien passkey. Cela signifie aussi que le compte reste aussi vulnérable que ce chemin par mot de passe, donc le code devrait venir d'une application d'authentification plutôt que d'un SMS quand One Login le permet.
- One Login est le compte dont le Royaume-Uni fait discrètement la porte d'entrée de l'État, de l'identité numérique désormais acceptée pour acheter de l'alcool jusqu'au fisc ; un verrou plus solide y compte davantage que sur la plupart des comptes.
Ce qui a changé le 14 septembre
Les passkeys étaient en essai limité depuis l'été ; le Government Digital Service a publié le guide utilisateur le 28 juillet. L'annonce du ministère du Numérique, de la Culture, des Médias et des Sports, qui abrite désormais le GDS, les étend à toute la base d'utilisateurs. La connexion par passkey est « jusqu'à 8 fois plus rapide » qu'avec e-mail, mot de passe et code de vérification en deux étapes, dit le ministère, et la vérification biométrique ou du PIN se fait sur l'appareil : « les informations biométriques ou le PIN utilisés pour déverrouiller un passkey restent sur l'appareil de l'utilisateur et ne sont ni vus ni stockés par GOV.UK One Login ». La ministre du Gouvernement numérique, Stephanie Peacock, a mis en avant le confort avant la lutte contre la fraude : « Personne n'aime chercher un mot de passe oublié ou attendre un code par texto juste pour vérifier sa déclaration d'impôts ou renouveler un document. » Jonathon Ellison, du NCSC, a fourni l'argument de sécurité : « Les cybercriminels cherchent souvent le chemin le plus facile vers les comptes importants, ce qui fait des identifiants une cible fréquente. »
Comment cela fonctionne sur One Login, étape par étape
La mécanique est celle du standard FIDO2 qu'Apple, Google et Microsoft ont intégré à leurs systèmes d'exploitation en 2022. À l'enrôlement, l'appareil génère une paire de clés spécifiquement pour account.gov.uk. La clé publique part chez One Login ; la clé privée reste dans le gestionnaire d'identifiants et n'est libérée qu'après que l'appareil a confirmé que c'est bien vous, par le moyen qui le déverrouille. Un site de hameçonnage sur un domaine imité n'obtient rien, parce que la clé est liée au vrai. Le guide du GDS est précis sur les aspects pratiques.
- Connectez-vous, ouvrez « Manage your sign in details », trouvez « Set up a passkey », saisissez votre mot de passe, puis suivez l'invite de l'appareil : visage, empreinte ou PIN. Un e-mail vous indique où le passkey a été enregistré.
- La fois suivante, saisissez votre adresse e-mail et déverrouillez avec l'appareil. Tout appareil partageant le même gestionnaire d'identifiants peut l'utiliser : un passkey d'iPhone fonctionne sur l'iPad.
- Sur un portable sans passkey, choisissez l'option d'un autre appareil, scannez le QR code avec le téléphone qui le détient, Bluetooth activé des deux côtés, et terminez sur le portable.
- En cas d'échec, choisissez « Sign in another way » et utilisez le mot de passe et un code de sécurité. Si le téléphone est perdu, connectez-vous avec votre passkey sur un autre appareil ou avec le mot de passe, puis supprimez le passkey perdu dans « Passkeys » et créez-en un nouveau.
Deux lignes du guide méritent une lecture attentive. « Vous ne devriez pas configurer de passkey sur un appareil que vous partagez avec d'autres personnes », parce que quiconque peut le déverrouiller peut s'en servir : l'iPad familial compte. Et le passkey « sera enregistré dans votre gestionnaire de mots de passe », ce qui pour la plupart des gens signifie le nuage d'Apple ou de Google. C'est ce qui rend la récupération indolore après la perte d'un téléphone, et c'est aussi ce qui place un identifiant gouvernemental dans le même compte Apple ou Google que tout le reste. L'inscription sans numéro que prépare Signal prend le parti inverse, avec des clés que l'utilisateur doit garder lui-même ; One Login a choisi la version que la plupart des gens parviendront réellement à utiliser.
Le compte sur lequel on pose ce verrou
One Login a été annoncé en 2020 pour remplacer 190 systèmes de comptes gouvernementaux distincts et 44 méthodes de connexion, et il arrive : le fisc HMRC y a migré après trois ans d'efforts, et c'est l'identifiant derrière l'identité numérique du GOV.UK Wallet que les commerces peuvent désormais accepter. Le bilan du système n'est pas irréprochable. PublicTechnology a rapporté que de hauts responsables du GDS avaient averti qu'il « portait un niveau de risque élevé », que son label officiel d'identité numérique avait expiré pendant neuf mois avant d'être récupéré en février, et que le GDS avait fait appel à un cabinet de sécurité pour un audit de cyber-résilience ; l'achèvement prévu de l'ensemble du programme a été repoussé de trois ans, avec des centaines de millions de livres d'investissement supplémentaire. Rien de tout cela ne plaide contre les passkeys, qui sont l'amélioration de sécurité la moins coûteuse disponible pour un système de cette taille. Cela plaide pour traiter le compte comme ce qu'il devient : la clé unique des relations d'un citoyen avec l'État, qui vaut les deux minutes de l'enrôlement et un regard sur l'appareil et le nuage qui la détiennent désormais.
Dois-je passer au passkey ?
Le gouvernement obtient-il mon empreinte ou mon visage ?
Et si je perds mon téléphone ?
Quels appareils sont compatibles ?
Un passkey est-il plus sûr que les codes SMS ?
• Millions of people to benefit from simpler, more secure way to sign in to government services - GOV.UK
• Using a passkey to sign in to GOV.UK One Login - Government Digital Service
• Passkeys: what you need to know - National Cyber Security Centre
• UK.gov begins killing off passwords for 23 million users - The Register
• GOV.UK One Login introduces biometric passkeys - PublicTechnology